[go: up one dir, main page]

JP2006202180A - Access management program - Google Patents

Access management program Download PDF

Info

Publication number
JP2006202180A
JP2006202180A JP2005015160A JP2005015160A JP2006202180A JP 2006202180 A JP2006202180 A JP 2006202180A JP 2005015160 A JP2005015160 A JP 2005015160A JP 2005015160 A JP2005015160 A JP 2005015160A JP 2006202180 A JP2006202180 A JP 2006202180A
Authority
JP
Japan
Prior art keywords
user
access right
group
access
application
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
JP2005015160A
Other languages
Japanese (ja)
Inventor
Hiroaki Maezawa
浩明 前澤
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Fujifilm Business Innovation Corp
Original Assignee
Fuji Xerox Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Fuji Xerox Co Ltd filed Critical Fuji Xerox Co Ltd
Priority to JP2005015160A priority Critical patent/JP2006202180A/en
Publication of JP2006202180A publication Critical patent/JP2006202180A/en
Pending legal-status Critical Current

Links

Images

Abstract

<P>PROBLEM TO BE SOLVED: To improve the efficiency of management of users using application service. <P>SOLUTION: A service provision system 10 is provided with a group user management system 30 including a management module 40 in addition to a service providing application 60. The management module 40 is provided with a user management part 42 for managing user information, a group management part 44 for managing groups to which users belong and an access right list processing part 46 for managing a function capable of setting access right to an application. An operator 100 allows respective users to belong to one or more groups and sets access right to an application in each group. Consequently the access right of each user to the application is managed based on the group to which the user belongs. <P>COPYRIGHT: (C)2006,JPO&NCIPI

Description

本発明は、アプリケーションサービスを利用するユーザを管理する技術、特にユーザのアクセス権限を管理する技術に関する。   The present invention relates to a technique for managing a user who uses an application service, and particularly to a technique for managing a user's access authority.

ネットワーク上で、ファイル共用サービス(文書等のファイルを他のユーザと共有するサービス)や画像処理サービス(画像データの加工や印刷などのサービス)などのアプリケーションサービスを提供する技術が知られている。アプリケーションサービスにおいては、通常、ユーザを認証する認証情報と、ユーザが利用できるサービスやその利用方式を制限するアクセス権限情報を用いて、ユーザ管理が行われる。アプリケーションサービスを利用したいユーザは、PC(パーソナルコンピュータ)、画像形成機能やスキャナ機能等を備えたMFP(複合機)、携帯端末などの端末装置から例えばWebブラウザを通じてアプリケーションサービスにアクセスする。この際には、認証情報が認証されて、このアプリケーションサービスに対するアクセス権が付与される。   A technique for providing application services such as a file sharing service (a service for sharing a file such as a document with other users) and an image processing service (a service for processing or printing image data) on a network is known. In an application service, user management is normally performed using authentication information for authenticating a user and access authority information for restricting a service that can be used by the user and a method for using the service. A user who wants to use the application service accesses the application service from a terminal device such as a PC (personal computer), an MFP (multifunction peripheral) having an image forming function, a scanner function, or the like, or a portable terminal through, for example, a Web browser. At this time, the authentication information is authenticated and an access right to this application service is given.

認証方式としては、パスワード認証、デジタル証明書、バイオメトリクス認証(生体認証)、これらを組み合わせた認証などを例示することができる。採用する認証方式は、例えば、安全性の高さ、運用のしやすさ、導入コストなどを考慮して決定される。下記特許文献1,2には、利用者の利便性のために、複数の認証方式を選択可能とする技術が開示されている。   Examples of the authentication method include password authentication, digital certificate, biometric authentication (biometric authentication), authentication combining these, and the like. The authentication method to be adopted is determined in consideration of, for example, high safety, ease of operation, introduction cost, and the like. The following Patent Documents 1 and 2 disclose technologies that allow a plurality of authentication methods to be selected for the convenience of the user.

下記特許文献1は、認証の安全性を保証したうえで、生体情報によりユーザ認証を行ってアプリケーションサービスを提供する技術に関するものである。具体的には、サービス要求があったアプリケーションから安全性要求レベルについての情報を受け取るとともに、ユーザから提示可能な生体認証手段についての情報を受け取り、安全性要求レベルを満たす生体認証手段がある場合にのみユーザ認証を実施する。   The following Patent Document 1 relates to a technique for providing an application service by performing user authentication based on biometric information after ensuring the security of authentication. Specifically, when there is a biometric authentication unit that receives information about a safety requirement level from an application for which a service request has been received, receives information about a biometric authentication unit that can be presented from a user, and satisfies the safety requirement level Only carry out user authentication.

また、下記特許文献2には、画像形成装置において、事前に利用者毎に認証方式を登録しておき、利用者は利用可能な方式で認証を受ける旨の記載がある。   Japanese Patent Application Laid-Open No. 2004-228561 describes that an authentication method is registered in advance for each user in the image forming apparatus, and the user is authenticated using an available method.

なお、下記特許文献3には、ネットワーク資源へのアクセスを制御する分散システムについての技術が開示されている。ここでは、ディレクトリサービスと呼ばれるサービスにおいて、ユーザと所属グループの属性値を利用してアクセス権限を集中的に管理している。具体的には、ネットワーク資源としての管理オブジェクトへのアクセスを制御するため、グループオブジェクト及び複数の規則オブジェクトを含むアクセス制御オブジェクトが用意されている。グループオブジェクトは、ユーザとグループとの対応づけを行うものであり、規則オブジェクトは、グループオブジェクトのセット及び管理オブジェクトのセットを対応づけるものである。これにより、管理オブジェクトへのアクセス権が、アクセス制御オブジェクトで対応づけられたグループに属するユーザに与えられる。   The following Patent Document 3 discloses a technique regarding a distributed system that controls access to network resources. Here, in a service called a directory service, access authority is centrally managed using attribute values of users and groups. Specifically, an access control object including a group object and a plurality of rule objects is prepared to control access to a management object as a network resource. The group object associates a user with a group, and the rule object associates a set of group objects and a set of management objects. As a result, the access right to the management object is given to the users belonging to the group associated with the access control object.

特開2003−256376号公報JP 2003-256376 A 特開2004−5408号公報JP 2004-5408 A 特開平11−338839号公報Japanese Patent Laid-Open No. 11-338839

複数のユーザにアプリケーションサービスを提供するにあたっては、これらのユーザを効率的に管理することが望ましい。そのためのひとつの方策は、ユーザをグループ単位で管理することである。例えば、認証方式や認証の安全性レベルを利用グループの利用環境や安全方針によって決定することで、利用グループの特性に応じてユーザを管理することが可能となる。しかし、上記特許文献1,2においては、ユーザをグループ単位で管理する技術についての言及や示唆がなされていない。また、上記特許文献3においては、ユーザをグループ管理する技術が開示されているが、認証方式の設定との関連づけには一切触れられていない。   In providing application services to a plurality of users, it is desirable to efficiently manage these users. One way to do this is to manage users in groups. For example, the user can be managed according to the characteristics of the usage group by determining the authentication method and the security level of the authentication according to the usage environment and safety policy of the usage group. However, Patent Documents 1 and 2 do not mention or suggest a technique for managing users in groups. Further, in the above-mentioned Patent Document 3, a technique for managing users in groups is disclosed, but there is no mention of association with authentication method settings.

本発明の目的は、アプリケーションサービスを利用するユーザの管理の効率性を向上させることにある。   An object of the present invention is to improve the efficiency of management of users who use application services.

本発明の別の目的は、アプリケーションサービスを利用するユーザがユーザグループに登録されている環境下で、アプリケーションサービスに対するアクセス権の設定を、安全性と効率性の向上を両立させながら行うことにある。   Another object of the present invention is to perform access right setting for an application service while at the same time improving both safety and efficiency in an environment in which a user who uses the application service is registered in a user group. .

なお、あるユーザに複数のアクセス権限を設定している場合に、一般に、一回の認証で全ての権限が付与される。しかし、この場合には、高度なアクセス権を必要としない作業においても高度なアクセス権を取得することになり、重要な管理用ファイルを削除してしまうなどユーザの誤操作によりシステムに深刻な被害をもたらす虞がある。これを回避するために、ユーザとアクセス権限グループとの対応を一対一に設定し、異なったアクセス権限を利用するためには異なったユーザとして認証を受けさせる方法がある。この場合、セキュリティ上の安全性を考えれば、アクセス権限とユーザとの対応を明示しないことが望ましいが、一般にユーザの記憶のみに頼ることは困難であり、ユーザが対応関係を紙にメモするなどのセキュリティ上の問題を誘発することとなる。   Note that, when a plurality of access authorities are set for a certain user, generally, all authorities are given by one authentication. However, in this case, even in operations that do not require advanced access rights, advanced access rights will be obtained, and serious administrative damage such as deleting important management files will cause serious damage to the system. There is a risk of bringing. In order to avoid this, there is a method in which the correspondence between the user and the access authority group is set on a one-to-one basis, and in order to use different access authorities, authentication is performed as different users. In this case, considering security safety, it is desirable not to clearly indicate the correspondence between the access authority and the user, but generally it is difficult to rely only on the user's memory, and the user notes the correspondence on paper, etc. Will cause security problems.

本発明のさらに別の目的は、ユーザに対し、複数のアクセス権限を付与する際の安全性を向上させることにある。   Still another object of the present invention is to improve safety when a plurality of access authorities are given to a user.

本発明のアクセス管理プログラムは、ユーザを複数のユーザグループの少なくとも一つに登録する登録手段と、ユーザに対して少なくとも一つのアプリケーションサービスを提供するサービス提供手段とを備えたコンピュータシステムに、アプリケーションサービスに対するアクセス権をユーザグループ単位で設定するアクセス権設定手段と、ユーザを認証して、そのユーザが属する少なくとも一つのユーザグループに設定されたアクセス権を付与するアクセス権付与手段と、を備えさせる。   An access management program according to the present invention provides an application service to a computer system comprising registration means for registering a user in at least one of a plurality of user groups and service providing means for providing at least one application service to the user. Access right setting means for setting the access right for each user group, and access right giving means for authenticating the user and granting the access right set to at least one user group to which the user belongs.

コンピュータシステムは、一つ又は複数のコンピュータを含むシステムであり、登録手段とサービス提供手段を備える。コンピュータシステムに対しては、ユーザは、通常、ネットワークを介してアクセスをすることができる。登録手段は、アプリケーションサービスあるいはこのコンピュータシステム一般を利用するユーザをユーザグループに登録するものである。ユーザグループは、複数のユーザをまとめて管理する単位であり、例えば、職場における所属部署、従事するプロジェクト、役職などユーザの実属性に対応づけて作成することができる。サービス提供手段は、ユーザに対してアプリケーションサービスを提供する。アプリケーションサービスの例としては、文書等のデータを保持・交換するサービスや、画像データを基に印刷・加工などを行う画像処理サービス等を挙げることができる。   The computer system is a system including one or a plurality of computers, and includes a registration unit and a service providing unit. A user can usually access a computer system via a network. The registration means registers a user who uses the application service or this computer system in general in the user group. The user group is a unit for managing a plurality of users collectively, and can be created, for example, in association with real attributes of the user such as departments in the workplace, engaged projects, and positions. The service providing means provides an application service to the user. Examples of application services include services that hold and exchange data such as documents, image processing services that perform printing and processing based on image data, and the like.

アクセス管理プログラムは、このコンピュータシステムにインストールされて、コンピュータシステムに少なくともアクセス権設定手段とアクセス権付与手段とを実現させる。なお、アクセス管理プログラムは、登録手段あるいはサービス提供手段を実現するプログラムとともにパッケージ化されていてもよい。アクセス権設定手段は、ユーザグループを単位として、ユーザのアプリケーションサービスに対するアクセス権を設定する。設定は、ユーザ入力に基づいたり、他のコンピュータシステムから情報を取得したりして行われる。アクセス権付与手段は、ユーザ認証を行い、認証に成功した場合にアクセス権設定手段での設定に基づいて、対応するユーザグループに設定されたアクセス権を付与する。   The access management program is installed in this computer system and causes the computer system to realize at least access right setting means and access right giving means. The access management program may be packaged together with a program that realizes registration means or service providing means. The access right setting means sets the access right for the user application service in units of user groups. The setting is performed based on user input or by acquiring information from another computer system. The access right granting unit performs user authentication, and grants the access right set to the corresponding user group based on the setting by the access right setting unit when the authentication is successful.

この構成によれば、ユーザに付与するアクセス権を、ユーザグループ単位で設定することが可能となるため、セキュリティ上の安全性を維持したままユーザ管理を容易化することができる。ユーザが求めるアプリケーションサービスはユーザの実属性に依存して定まる可能性が高く、特に、ユーザの実属性に対応したユーザグループ設定を行った場合に、ユーザ管理の効率が一層向上する。   According to this configuration, the access right to be given to the user can be set in units of user groups, so that user management can be facilitated while maintaining security safety. The application service requested by the user is likely to be determined depending on the actual attribute of the user. In particular, when user group setting corresponding to the actual attribute of the user is performed, the efficiency of user management is further improved.

本発明のアクセス管理プログラムの一態様においては、アクセス権付与手段は、ユーザの認証に使用できる認証方式をユーザグループ毎に複数設定する認証方式設定手段と、ユーザ選択に基づいて、設定された複数の認証方式から、実際に認証で使用する認証方式を選択する認証方式選択手段と、を備える。認証方式設定手段において設定される認証方式としては、パスワード認証、PKIに基づく証明書を利用した認証、バイオメトリクス認証など様々なものを採用することができる。このような認証方式は、ユーザ指定により具体的に設定してもよいし、例えば、予め安全レベルと認証方式とを対応づけておくことで、安全レベルを指定して間接的に設定することも可能である。認証方式選択手段は、ユーザ選択に基づいて、複数の認証方式から実際に使用する認証方式を決定する。ユーザ選択に基づく認証方式の決定は、認証の時点で行われてもよいし、予め行われてもよい。   In one aspect of the access management program according to the present invention, the access right granting unit includes an authentication method setting unit that sets a plurality of authentication methods that can be used for user authentication for each user group, and a plurality of items that are set based on user selection. Authentication method selection means for selecting an authentication method to be actually used for authentication from the above authentication methods. As an authentication method set in the authentication method setting means, various methods such as password authentication, authentication using a certificate based on PKI, and biometric authentication can be adopted. Such an authentication method may be specifically set by user designation, or may be indirectly set by specifying a safety level by associating a safety level with an authentication method in advance, for example. Is possible. The authentication method selection unit determines an authentication method to be actually used from a plurality of authentication methods based on user selection. The determination of the authentication method based on the user selection may be performed at the time of authentication or may be performed in advance.

本発明のアクセス管理プログラムの一態様においては、認証方式選択手段においては、ユーザが属するユーザグループに設定された複数の認証方式がユーザに提示され、前記ユーザ選択が促される。提示は、ディスプレイ表示や、音声などを通じて行われる。また、ユーザ選択を促すとは、ユーザに認証方式の決定を委ねる提示を行うことを意味しており、例えば、ディスプレイ表示した候補をユーザに選択させる処理が行われる。   In one aspect of the access management program of the present invention, the authentication method selection means presents the user with a plurality of authentication methods set in the user group to which the user belongs, and prompts the user selection. The presentation is performed through display display, voice, or the like. Further, prompting the user to select means that the user is asked to decide the authentication method, and for example, a process of causing the user to select a candidate displayed on the display is performed.

本発明のアクセス管理プログラムの一態様においては、少なくとも一つのアプリケーションサービスは複数のサービス機能を備え、アクセス権設定手段においては、サービス機能毎にアクセス権を設定することができる。複数のアプリケーションサービスに共通のサービス機能がある場合には、まとめて設定することも可能である。   In one aspect of the access management program of the present invention, at least one application service has a plurality of service functions, and the access right setting means can set an access right for each service function. When there are service functions common to a plurality of application services, they can be set together.

本発明のアクセス管理プログラムの一態様においては、サービス提供手段は、複数のアプリケーションサービスを提供し、アクセス権設定手段及びアクセス権付与手段は、これらのアプリケーションサービスに対するアクセス権を一括して管理する。すなわち、複数のアプリケーションサービスを、ひとつのアクセス権設定手段及びアクセス権付与手段によって集中的に管理する。これにより、ユーザ管理が簡略化される他、アプリケーションを追加したり削除したりする場合にも円滑な運営を行うことが可能となる。   In one aspect of the access management program of the present invention, the service providing unit provides a plurality of application services, and the access right setting unit and the access right granting unit collectively manage access rights to these application services. That is, a plurality of application services are centrally managed by one access right setting unit and access right giving unit. As a result, user management is simplified, and smooth operation can be performed when an application is added or deleted.

本発明のアクセス管理プログラムの一態様においては、登録手段は、ユーザを複数のユーザグループに登録し、アクセス権付与手段は、ユーザが属する複数のユーザグループをユーザに提示し、ユーザ選択に基づいて、いずれかのユーザグループに属するものとしてユーザを認証し、対応するアクセス権を付与する。ユーザグループ毎に異なるアクセス権を設定しておけば、ユーザは所望のアクセス権を備えたユーザグループに属するものとして認証を受けることで、そのアクセス権を取得することができる。ユーザグループの特徴に応じてアクセス権が設定されている場合、ユーザは、ユーザグループから対応するアクセス権を容易に思い出すことができる。したがって、アクセス権とユーザグループとの関係を明示的に示さなくても、ユーザは、的確にユーザグループを選択し、所望のアクセス権を取得することができる。このため、ユーザに複数のアクセス権を付与する際の安全性が向上する。   In one aspect of the access management program of the present invention, the registration means registers the user in a plurality of user groups, and the access right granting means presents the user groups to which the user belongs, and based on the user selection. , Authenticate the user as belonging to any user group and grant the corresponding access rights. If a different access right is set for each user group, the user can acquire the access right by receiving authentication as belonging to a user group having a desired access right. When the access right is set according to the characteristics of the user group, the user can easily remember the corresponding access right from the user group. Therefore, even if the relationship between the access right and the user group is not explicitly shown, the user can accurately select the user group and obtain the desired access right. For this reason, the safety | security at the time of giving a some access right to a user improves.

本発明のコンピュータシステムは、ユーザを複数のユーザグループの少なくとも一つに登録する登録手段と、ユーザに対して少なくとも一つのアプリケーションサービスを提供するサービス提供手段と、アプリケーションサービスに対するアクセス権をユーザグループ単位で設定するアクセス権設定手段と、ユーザを認証して、そのユーザが属する少なくとも一つのユーザグループに設定されたアクセス権を付与するアクセス権付与手段と、を備える。   The computer system of the present invention includes a registration unit for registering a user in at least one of a plurality of user groups, a service providing unit for providing at least one application service to the user, and an access right to the application service for each user group. And an access right setting unit that authenticates a user and grants an access right set to at least one user group to which the user belongs.

本発明のコンピュータは、ユーザを複数のユーザグループの少なくとも一つに登録する登録手段と、ユーザに対して少なくとも一つのアプリケーションサービスを提供するサービス提供手段とを備えたコンピュータシステムで用いられるコンピュータであって、アプリケーションサービスに対するアクセス権をユーザグループ単位で設定するアクセス権設定手段と、ユーザを認証して、そのユーザが属する少なくとも一つのユーザグループに設定されたアクセス権を付与するアクセス権付与手段と、を備える。   The computer according to the present invention is a computer used in a computer system including registration means for registering a user in at least one of a plurality of user groups and service providing means for providing at least one application service to the user. An access right setting unit that sets an access right to the application service in units of user groups, an access right granting unit that authenticates the user and grants an access right set to at least one user group to which the user belongs, Is provided.

本発明のアクセス管理方法は、ユーザを複数のユーザグループの少なくとも一つに登録する登録手段と、ユーザに対して少なくとも一つのアプリケーションサービスを提供するサービス提供手段とを備えたコンピュータシステムが実行する方法であって、アプリケーションサービスに対するアクセス権をユーザグループ単位で設定するアクセス権設定ステップと、ユーザを認証して、そのユーザが属する少なくとも一つのユーザグループに設定されたアクセス権を付与するアクセス権付与ステップと、を含む。   The access management method of the present invention is a method executed by a computer system comprising: registration means for registering a user in at least one of a plurality of user groups; and service providing means for providing at least one application service to the user. An access right setting step for setting an access right for the application service in a user group unit, and an access right granting step for authenticating the user and giving the access right set to at least one user group to which the user belongs. And including.

図1は、本実施の形態に係るシステムの機能構成を説明する概略図である。このシステムは、サービス提供システム10、このサービス提供システム10と接続されているネットワーク70、そしてネットワーク70に接続された端末装置としてのPC80及びMFP(複写機能やFAX機能などを備えた複合機)70を含んでいる。   FIG. 1 is a schematic diagram illustrating a functional configuration of a system according to the present embodiment. This system includes a service providing system 10, a network 70 connected to the service providing system 10, and a PC 80 and an MFP (multifunction machine having a copy function, a FAX function, etc.) 70 as terminal devices connected to the network 70. Is included.

サービス提供システム10は、アプリケーションサービスを行うために設けられたシステムであり、コンピュータやファイルサーバなどのハードウエアと、ハードウエアの動作を制御するソフトウエアを利用して構成されている。具体的には、サービス提供システム10は、データベース20、グループユーザ管理システム30、アプリケーション60を含んでいる。   The service providing system 10 is a system provided for performing application services, and is configured using hardware such as a computer and a file server, and software for controlling the operation of the hardware. Specifically, the service providing system 10 includes a database 20, a group user management system 30, and an application 60.

データベース20は、ファイルサーバ等の記憶装置を利用して構築されており、必要なデータを適宜格納する。グループユーザ管理システム30は、PC等の演算装置にソフトウエアをインストールすることで構成されており、内部モジュールとして、管理モジュール40、管理操作UI(ユーザインタフェース)50、アプリケーションインタフェース52を含んでいる。管理モジュール40は、管理の中心をなすモジュールであり、ユーザ管理部42、グループ管理部44,アクセス権リスト処理部46の各構成を含んでいる。ユーザ管理部42は、利用するユーザについてのユーザ情報を管理し、グループ管理部44は、ユーザが属するグループのグループ情報を管理し、アクセス権リスト処理部46は、アプリケーション60に対するアクセス権を管理している。管理操作UI50は、管理モジュール40を操作するためのユーザインタフェースであり、運用オペレータ100によって操作される。また、アプリケーションインタフェース52は、アプリケーション60が管理モジュール40を利用するためのインタフェースである。   The database 20 is constructed using a storage device such as a file server, and stores necessary data as appropriate. The group user management system 30 is configured by installing software in a computing device such as a PC, and includes a management module 40, a management operation UI (user interface) 50, and an application interface 52 as internal modules. The management module 40 is a module that is the center of management, and includes the components of a user management unit 42, a group management unit 44, and an access right list processing unit 46. The user management unit 42 manages user information about the user to be used, the group management unit 44 manages group information of the group to which the user belongs, and the access right list processing unit 46 manages the access right to the application 60. ing. The management operation UI 50 is a user interface for operating the management module 40 and is operated by the operation operator 100. The application interface 52 is an interface for the application 60 to use the management module 40.

アプリケーション60は、サービス提供システム10が提供するサービス群であり、ここでは、文章送受信62、ファイル共用64、XXアプリケーション66の各サービスが含まれている。各サービスの機能は、それぞれ別のハードウエアによって実現されていてもよいし、同一のハードウエアによって実現されていてもよい。また、各サービスを実現するハードウエアは、グループユーザ管理システム30と同じであっても別であってもよい。   The application 60 is a service group provided by the service providing system 10, and here, includes a text transmission / reception 62, a file sharing 64, and an XX application 66. The function of each service may be realized by different hardware, or may be realized by the same hardware. The hardware for realizing each service may be the same as or different from that of the group user management system 30.

PC80には、WEB_Browser82がインストールされている。このWEB_Browser82を通じてサービス提供システム10にログインすることで、一般ユーザ110はアプリケーション60の各サービスを利用することができる。同様にして、一般ユーザ110は、MFP90にインストールされているWEB_Browser92を通じてアプリケーション60の各サービスを利用することができる。一般ユーザ110は、パスワード(PWD)112、PKI認証局により発行された証明書114、指紋などを利用した生体認証情報116などを保持しており、サービス提供システム10へのログイン時に入力を行う。   A WEB_Browser 82 is installed in the PC 80. The general user 110 can use each service of the application 60 by logging in to the service providing system 10 through the WEB_Browser 82. Similarly, the general user 110 can use each service of the application 60 through the WEB_Browser 92 installed in the MFP 90. The general user 110 holds a password (PWD) 112, a certificate 114 issued by a PKI certificate authority, biometric authentication information 116 using a fingerprint, and the like, and performs input when logging into the service providing system 10.

ここで、図2〜図4を用いて、管理モジュール40が管理する各情報について説明する。   Here, each information which the management module 40 manages is demonstrated using FIGS.

図2は、ユーザ管理部42が管理するユーザ情報リスト200の例を示している。ユーザ情報リスト200には、ユーザ情報210,212,...が含まれ、各ユーザについての付帯情報が格納されている。この様子をユーザ情報210を例に挙げて詳細に説明する。   FIG. 2 shows an example of the user information list 200 managed by the user management unit 42. The user information list 200 includes user information 210, 212,. . . Is included, and incidental information about each user is stored. This situation will be described in detail by taking user information 210 as an example.

ユーザ情報210には、付帯情報を格納する項目としてユーザID220、名前222、ユーザ属性224、信用情報226、所属グループIDリスト228が設けられている。ユーザID220は、各ユーザを識別するために生成時にシステムで割り当てられるユニークな記号であり、ここでは「U−0123」の値が格納されている。また、名前222には、このユーザの実名である「○×一郎」が登録されている。ユーザ属性224の項目には、このユーザの所属先等の情報として、所属240(本社総務部)、メールアドレス242(marubatu@xx.jp)、住所244(〒012東京・・・)、電話番号246(0120−91−233)が記されている。また、信用情報226は、認証に用いられるデータである。各ユーザには複数の認証方式に対応した複数の信用情報を割り当てることが可能であり、ここでは、PKIに基づくデジタル証明書としてのクラス1証明書250、生体情報としての指紋認証情報252、及びパスワード254が登録されている。所属グループIDリスト228には、このユーザが属するグループを示す情報が格納されている。ユーザは複数のグループに所属することが可能であり、ここでは、GP0124,GP0131,GP0132のグループIDが登録されている。   The user information 210 includes a user ID 220, a name 222, a user attribute 224, credit information 226, and a group ID list 228 as items for storing incidental information. The user ID 220 is a unique symbol assigned by the system at the time of generation to identify each user, and stores a value of “U-0123” here. In addition, in the name 222, “○ × Ichiro” which is the real name of this user is registered. The item of the user attribute 224 includes information such as the affiliation of the user, such as affiliation 240 (head office general affairs department), mail address 242 (marubatu@xx.jp), address 244 (〒 012 Tokyo...), Telephone number 246 (0120-91-233). The credit information 226 is data used for authentication. Each user can be assigned a plurality of pieces of trust information corresponding to a plurality of authentication methods. Here, a class 1 certificate 250 as a digital certificate based on PKI, fingerprint authentication information 252 as biometric information, and Password 254 is registered. The affiliation group ID list 228 stores information indicating the group to which the user belongs. A user can belong to a plurality of groups, and here, group IDs of GP0124, GP0131, and GP0132 are registered.

図3は、グループ管理部44が管理するグループ情報リスト300の例を示している。グループ情報リスト300には、グループ情報310,312,...が含まれ、各グループについての付帯情報が格納されている。この様子をグループ情報310を例に挙げて詳細に説明する。   FIG. 3 shows an example of the group information list 300 managed by the group management unit 44. In the group information list 300, group information 310, 312,. . . And the incidental information about each group is stored. This will be described in detail by taking the group information 310 as an example.

グループ情報310には、付帯情報を格納する項目としてグループID320、グループ名称322、グループ属性324、アクセス権リスト326、認証方式328が設けられている。グループID320は、各グループを識別するため生成時にシステムにより割り当てられるユニークな記号であり、ここでは「GP0123」の値が格納されている。また、グループ名称322には、このグループに含まれるユーザを特徴づける名称である「総務部管理者」が登録されている。グループ属性324の項目には、このグループの連絡先等の情報として、会社名340(○×株式会社)、部署名342(本社総務部)、代表者344(総務一郎)、メールアドレス346(marubatu@xx.jp)、住所348(〒012東京・・・)、電話番号350(0120−91−233)が記されている。   The group information 310 includes a group ID 320, a group name 322, a group attribute 324, an access right list 326, and an authentication method 328 as items for storing incidental information. The group ID 320 is a unique symbol assigned by the system at the time of generation to identify each group, and stores a value of “GP0123” here. In the group name 322, “General Affairs Department Manager”, which is a name that characterizes users included in this group, is registered. The item of the group attribute 324 includes information such as contact information of this group, company name 340 (XX Co., Ltd.), department name 342 (Head Office General Affairs Department), representative 344 (General Affairs Department Ichiro), mail address 346 (marubatu @ xx.jp), an address 348 (〒 012 Tokyo...), and a telephone number 350 (0120-91-233).

アクセス権リスト326には、このグループに属するユーザが使用可能なアプリケーション名であるファイル共用アプリケーション360、文書送受信アプリケーション370の二つの項目が設けられている。ファイル共用アプリケーション360は、ファイルを複数のユーザ間で共用するためのアプリケーションであり、文書送受信アプリケーション370は、文書を他のユーザに送信したり他のユーザから受信したりするためのアプリケーションである。アクセス権リスト326には、さらに、このアプリケーションで実際に使用できる機能が登録されている。すなわち、このグループに属するユーザは、ファイル共用アプリケーション360におけるグループ共有ファイルの更新362、グループ共有ファイルの参照364、フォルダの更新366の機能と、文書送受信アプリケーション370における送信設定の更新372、送信宛先表の更新374の機能に対するアクセス権を取得することができる。認証方式328の項目には、このグループに属するユーザの認証に利用できる認証方式名が登録されている。ここでは、クラス1証明書380と指紋認証382の方式が登録されている。つまり、ユーザがこのグループの一員としてアプリケーションを利用する場合には、クラス1証明書380または指紋認証382の方式による認証を受けなければならない。   The access right list 326 includes two items, a file sharing application 360 and a document transmission / reception application 370, which are application names that can be used by users belonging to this group. The file sharing application 360 is an application for sharing a file among a plurality of users, and the document transmission / reception application 370 is an application for transmitting a document to another user or receiving a document from another user. In the access right list 326, functions that can actually be used by this application are registered. That is, the users belonging to this group include the group shared file update 362, group shared file reference 364, and folder update 366 functions in the file sharing application 360, the transmission setting update 372 in the document transmission / reception application 370, and the transmission destination table. The access right to the function of the update 374 can be acquired. In the item of the authentication method 328, an authentication method name that can be used for authentication of users belonging to this group is registered. Here, the methods of class 1 certificate 380 and fingerprint authentication 382 are registered. That is, when a user uses an application as a member of this group, the user must be authenticated by the class 1 certificate 380 or fingerprint authentication 382 method.

設定した各グループに対しては、複数のユーザを登録することができる。このユーザ登録は、図2に示したユーザ情報リスト200の対応するユーザ情報に、このグループIDを登録することで行われる。   A plurality of users can be registered for each set group. This user registration is performed by registering this group ID in the corresponding user information in the user information list 200 shown in FIG.

図4は、アクセス権リスト処理部46が管理するアクセス権リスト400の例を示している。システム内では必要に応じてリストのコピーを使用することができるが、そうした場合にコピー元として信頼すべきリスト(マスター)がアクセス権リスト処理部46に管理されるこのアクセス権リスト400である。アクセス権リスト400には、各アプリケーションについてのアクセス権が定義されており、ここでは、ファイル共用アプリケーション410、文書送受信アプリケーション412、機密文書管理アプリケーション414、...の項目が設けられている。これらには、それぞれアプリケーション機能リスト420,422,424,...が設けられている。アプリケーション機能リスト420,422,424,...には機能識別子が登録されている。機能識別子は、対応するアプリケーションに設けられている機能を定義するものであり、また、これらのアプリケーションに対するアクセス権の設定単位を定義するものでもある。   FIG. 4 shows an example of the access right list 400 managed by the access right list processing unit 46. In the system, a copy of the list can be used as necessary. In this case, the access right list 400 managed by the access right list processing unit 46 is a list (master) to be trusted as a copy source. An access right for each application is defined in the access right list 400. Here, the file sharing application 410, the document transmission / reception application 412, the confidential document management application 414,. . . Items are provided. These include application function lists 420, 422, 424,. . . Is provided. Application function list 420, 422, 424,. . . Is registered with a function identifier. The function identifier defines a function provided in the corresponding application, and also defines a setting unit of access rights for these applications.

例えば、ファイル共用アプリケーション410のアプリケーション機能リスト420には、グループ共有ファイルの参照430、グループ共有ファイルの更新432、ユーザ個人ファイルの参照434、ユーザ個人ファイルの更新436、フォルダの一覧438、フォルダの更新440の各機能識別子が登録され、アクセス権を設定できるように構成されている。また、文書送受信アプリケーション412のアプリケーション機能リスト422には、受信フォルダの参照450、文書の送信452、文書の受信454、送信宛先表の参照456、送信宛先表の更新458、送信設定の更新460の機能識別子が登録されている。   For example, the application function list 420 of the file sharing application 410 includes a group shared file reference 430, a group shared file update 432, a user personal file reference 434, a user personal file update 436, a folder list 438, and a folder update. Each function identifier of 440 is registered, and the access right can be set. The application function list 422 of the document transmission / reception application 412 includes a reception folder reference 450, a document transmission 452, a document reception 454, a transmission destination table reference 456, a transmission destination table update 458, and a transmission setting update 460. Function identifier is registered.

図1に示した運用オペレータ(管理者)100は、管理操作UI50を介して以上に示したユーザ情報リスト200、グループ情報リスト300、アクセス権リスト400を操作することができる。操作の例としては、ユーザの生成、削除及び属性変更、グループの生成、削除及び属性変更、グループへのユーザの登録及び登録解除、グループのアクセス権の設定及び変更、並びに、グループの認証方式の設定等を挙げることができる。   The operation operator (administrator) 100 illustrated in FIG. 1 can operate the user information list 200, the group information list 300, and the access right list 400 described above via the management operation UI 50. Examples of operations include user creation, deletion and attribute modification, group creation, deletion and attribute modification, user registration and deregistration to groups, group access rights setting and modification, and group authentication methods. Setting etc. can be mentioned.

また、アプリケーションインタフェース52は、ユーザ情報リスト200、グループ情報リスト300、アクセス権リスト400をアプリケーション60に利用させる役割を果たしている。すなわち、アプリケーション60に属する各アプリケーションは、ユーザの所属グループの参照、グループで認められている認証方式の参照、信用情報に基づくユーザの認証などを行うことができる。   The application interface 52 plays a role of allowing the application 60 to use the user information list 200, the group information list 300, and the access right list 400. That is, each application belonging to the application 60 can refer to the group to which the user belongs, refer to the authentication method permitted by the group, authenticate the user based on the credit information, and the like.

これにより、アプリケーション60に属する各アプリケーションは、例えば、ユーザがいずれかのアプリケーションに対してアクセスを求めた場合に、ユーザ情報リスト200、グループ情報リスト300、アクセス権リスト400を利用して処理を行うことができる。具体的には、利用可能なグループをユーザに提示して選択させる処理、選択されたグループで利用可能な認証方式をユーザに提示する処理、ユーザID及び指定された認証方式に基づく認証情報が入力された場合の認証処理、及び認証が成功した場合に対応するアクセス権を取得してユーザの操作を制限する処理などを行うことができる。   Accordingly, each application belonging to the application 60 performs processing using the user information list 200, the group information list 300, and the access right list 400 when the user requests access to any of the applications, for example. be able to. Specifically, a process for presenting and selecting an available group to the user, a process for presenting an authentication method that can be used in the selected group to the user, and authentication information based on the user ID and the specified authentication method are input. Authentication processing when the authentication is successful, processing for limiting the user's operation by acquiring the access right corresponding to the case where the authentication is successful, and the like can be performed.

次に、サービス提供システム10の設定手順を図5を用いて説明する。図5は、図1に示したサービス提供システム10において、運用オペレータ100の指示に基づく設定がなされる過程を示したフローチャートである。   Next, the setting procedure of the service providing system 10 will be described with reference to FIG. FIG. 5 is a flowchart illustrating a process in which setting is performed based on an instruction from the operation operator 100 in the service providing system 10 illustrated in FIG.

アプリケーションが新たに追加されたり変更されたりした場合(S10)、運用オペレータは、管理操作UIを操作して、アクセス権リストを修正する。すなわち、アプリケーション識別子の登録、変更や、そのアプリケーション機能リストに対する機能識別子の登録や変更を行う(S12)。例えば、ファイル共用アプリケーションを登録した場合には、識別子としてのそのアプリケーション名と、機能識別子としてのグループ共用ファイルの参照、グループ共有ファイルの更新、フォルダの一覧、フォルダの更新、ユーザ個人ファイルの参照、ユーザ個人ファイルの更新等の項目を登録する。   When an application is newly added or changed (S10), the operation operator operates the management operation UI to correct the access right list. That is, registration and change of an application identifier and registration or change of a function identifier for the application function list are performed (S12). For example, when registering a file sharing application, its application name as an identifier and group shared file reference as a function identifier, group shared file update, folder list, folder update, user personal file reference, Register items such as updating user personal files.

運用オペレータは、必要に応じてグループの作成を行う(S14)。グループには、作成時にグループ名称がつけられるとともに、システムが識別するために自動採番されたグループIDが付与される。また、実社会の利用者の所属団体等がグループ属性として登録される。さらに、グループには、アクセス権リストが設けられ(S16)、グループで利用できるアプリケーションとその機能識別子が設定され他、使用可能な認証方式の設定も行われる。   The operation operator creates a group as required (S14). A group name is given to a group at the time of creation, and a group ID automatically assigned for identification by the system is assigned. In addition, organizations to which real-world users belong are registered as group attributes. Further, an access right list is provided for the group (S16), the applications that can be used in the group and their function identifiers are set, and usable authentication methods are also set.

運用オペレータは、必要に応じてユーザの登録を行う。登録はユーザ情報リストに当該ユーザの項目を設けることで行われる。登録にあたっては、一意に識別可能なユーザIDが割り当てられる他、名前や所属先等の属性を入力して記憶させることができる。   The operation operator registers a user as necessary. Registration is performed by providing the user information in the user information list. In registration, a uniquely identifiable user ID is assigned, and attributes such as a name and a affiliation can be input and stored.

ユーザに対しては、必要に応じてグループ登録が行われる(S18)。登録は、ユーザ情報リストにおける当該ユーザの項目に、所属させたいグループのグループIDを登録することで行われる。既にあるグループに属しているユーザを別のグループに所属させることもできる。   For the user, group registration is performed as required (S18). Registration is performed by registering the group ID of the group to which the user wants to belong to the item of the user in the user information list. Users who already belong to one group can belong to another group.

なお、運用オペレータは、必要に応じて、グループの設定変更をすることができる。変更は、例えば、グループ名称、グループ属性、アクセス権リスト、認証方式等に関して行われる。また、運用オペレータは、グループの削除や、ユーザのグループ登録の解除なども行うことができる。   The operation operator can change the group settings as necessary. The change is made with respect to, for example, a group name, a group attribute, an access right list, an authentication method, and the like. In addition, the operation operator can delete a group or cancel a user's group registration.

続いて、サービス提供システム10の利用手順を図6を用いて説明する。図6は、図1に示したサービス提供システム10に対し、ユーザがWEB_Browserを通じてアプリケーションを利用する過程を示すフローチャートである。   Next, the use procedure of the service providing system 10 will be described with reference to FIG. FIG. 6 is a flowchart illustrating a process in which a user uses an application through the WEB_Browser with respect to the service providing system 10 illustrated in FIG.

アプリケーションを利用しようとするユーザは、端末装置のWEB_Browserからそのアプリケーションにアクセスし、利用開始画面を表示させる(S50)。アプリケーションは、利用開始要求を受けると、アプリケーションインタフェースを介してグループユーザ管理システムから自身のアプリケーションに対するアクセス権が設定されたグループ一覧を取得する(S52)。そして、アプリケーションは、利用可能なグループの一覧を利用開始画面に表示する(S54)。このとき、グループに割り当てられた認証方式も付帯情報として同時に表示する。   The user who intends to use the application accesses the application from the WEB_Browser of the terminal device and displays the use start screen (S50). When receiving the use start request, the application acquires a group list in which the access right to the application is set from the group user management system via the application interface (S52). Then, the application displays a list of available groups on the use start screen (S54). At this time, the authentication method assigned to the group is also displayed as accompanying information.

利用者は、自身が利用したいグループの認証方式を選択し、その認証情報等を入力する(S56)。アプリケーションは、管理操作UIを操作して、アクセス権リストを修正する。アプリケーションでは、ユーザID、グループID及び認証情報の入力が行われたか否かを判定する(S58)。そして、入力が行われない場合には、入力待ちを続けたり、一定時間経過後にエラー表示を行うなどの処理を行う。一方、入力が行われた場合には、アプリケーションシステムを通じてグループユーザ管理システムに認証が依頼される。グループユーザ管理システムは入力されたユーザID、グループID及び認証情報を、管理しているユーザID、グループID及び信用情報と比較して認証を実施し(S60)、その結果をアプリケーションに返す。アプリケーションでは、認証に成功したか否かが評価され(S62)、失敗していた場合には利用者にアプリケーションが利用できないことを通知して処理を終了する。一方、認証に成功した場合には、ユーザのログインが認められる。アプリケーションは、認証に用いたグループに与えられているアクセス権についての情報を、アプリケーションインタフェースを通じてグループユーザ管理システムから取得する(S64)。そして、アプリケーションは、取得したアクセス権の情報を端末装置に表示する(S66)。ユーザは、この付与されたアクセス権に基づいて、アプリケーションを利用することができる(S68)。   The user selects the authentication method of the group he / she wants to use and inputs the authentication information and the like (S56). The application operates the management operation UI to correct the access right list. In the application, it is determined whether or not a user ID, a group ID, and authentication information have been input (S58). If no input is performed, processing such as waiting for input or displaying an error after a certain time has elapsed is performed. On the other hand, when input is performed, authentication is requested to the group user management system through the application system. The group user management system compares the input user ID, group ID, and authentication information with the managed user ID, group ID, and credit information (S60), and returns the result to the application. In the application, it is evaluated whether or not the authentication is successful (S62). If the authentication is unsuccessful, the user is notified that the application cannot be used, and the process is terminated. On the other hand, if the authentication is successful, the user is permitted to log in. The application acquires information about the access right given to the group used for authentication from the group user management system through the application interface (S64). Then, the application displays the acquired access right information on the terminal device (S66). The user can use the application based on the granted access right (S68).

ここで、ユーザがWEB_Browserからアプリケーションにログインする様子を、図7と図8を用いて説明する。   Here, how the user logs in to the application from WEB_Browser will be described with reference to FIGS.

図7は、ファイル共用アプリケーションを利用開始画面(ログイン画面)500を表す図である。画面上には、ログインに使用するグループを設定するためのグループ設定欄502が設けられている。このグループ設定欄は、候補を表示させるためのタブ504と、タブ504をクリックした際に複数のグループ名称を表示する候補表示欄506、候補表示欄506で選択されたグループ名称が表示されるグループ決定欄508が設けられている。図示した例では、候補表示欄506には、「協力会社」、「一般社員」「文書管理G」「機密G」の各グループ名称が表示されている。そして、「文書管理G」が選択されていることに対応して、グループ決定欄508には「文書管理G」が表示されている。   FIG. 7 is a diagram showing a use start screen (login screen) 500 for the file sharing application. On the screen, a group setting field 502 for setting a group used for login is provided. The group setting column includes a tab 504 for displaying candidates, a candidate display column 506 for displaying a plurality of group names when the tab 504 is clicked, and a group in which the group name selected in the candidate display column 506 is displayed. A determination column 508 is provided. In the illustrated example, the candidate display field 506 displays the group names of “cooperating company”, “general employee”, “document management G”, and “confidential G”. In response to the selection of “document management G”, “document management G” is displayed in the group determination column 508.

画面上には、さらに、グループ決定欄508に表示されたグループが認める認証方式を表示する認証方式表示欄510が設けられている。図示した例では、「文書管理G」において認められている「社員証明書」と「共通アカウントパスワード」が表示されている。ユーザは、ここに表示された認証方式も参照しながらグループを決定し、認証実行ボタン512をクリックする。これにより、決定されたグループの下でのログインが行われることになる。   On the screen, there is further provided an authentication method display field 510 for displaying an authentication method accepted by the group displayed in the group determination field 508. In the illustrated example, “employee certificate” and “common account password” recognized in “document management G” are displayed. The user determines a group while referring to the authentication method displayed here, and clicks an authentication execution button 512. As a result, login under the determined group is performed.

図8は、図7に示した利用開始画面500における操作手順を示すフローチャートである。ユーザがWEB_Browserからファイル共用アプリケーションにログインすると、ファイル共用アプリケーションからは図7に示した利用開始画面の表示が行われる。そして、ユーザがタブ504をクリックすると、このファイル共用アプリケーションにおけるアクセス権限を有したグループが候補表示欄506にリスト表示される(S80)。ユーザは、表示された候補をクリックすることで、ログインに使用するグループを選択する(S82)。この際、選択したグループが認める認証方式が認証方式表示欄510に表示される(S84)。ユーザは、この認証方式を確認し、適当であると判断した場合には、認証実行ボタン512をクリックする。これにより、認証情報を入力する認証段階へと画面表示が切り替わる(S86)。   FIG. 8 is a flowchart showing an operation procedure on the use start screen 500 shown in FIG. When the user logs in to the file sharing application from WEB_Browser, the usage start screen shown in FIG. 7 is displayed from the file sharing application. Then, when the user clicks on the tab 504, a group having access authority in this file sharing application is displayed in a list in the candidate display field 506 (S80). The user clicks the displayed candidate to select a group used for login (S82). At this time, the authentication method accepted by the selected group is displayed in the authentication method display field 510 (S84). When the user confirms this authentication method and determines that it is appropriate, the user clicks an authentication execution button 512. As a result, the screen display is switched to an authentication stage for inputting authentication information (S86).

このように、同じアプリケーションを利用する場合でも、複数のグループの中からログインに用いるグループを選択する機構を設けた場合、従来にはない利点が得られる。   As described above, even when the same application is used, when a mechanism for selecting a group used for login from a plurality of groups is provided, an advantage not found in the past can be obtained.

例えば、従来においては、認証方式がグループ毎に設定されることはなく、グループ毎に異なる認証方式を採用することはできなかった。したがって、ユーザが、あるグループの代わりに別のグループの下でログインしようとすると、通常、同一の認証方式で認証情報が異なる入力(例えば値が異なるパスワード入力)が求められていた。このため、複数のグループに属するユーザには、類似した複数の認証情報を記憶することが要求される。この場合にユーザの記憶を補助する仕組みを設けることは、認証情報を示唆せざるをえないため、秘密保持の観点からは好ましくない。   For example, conventionally, the authentication method is not set for each group, and different authentication methods cannot be adopted for each group. Therefore, when a user tries to log in under a different group instead of a certain group, an input with different authentication information (for example, password input with a different value) is usually required in the same authentication method. For this reason, users belonging to a plurality of groups are required to store a plurality of similar authentication information. In this case, providing a mechanism for assisting the user's memory is not preferable from the viewpoint of confidentiality because authentication information must be suggested.

一方、上述の態様では、例えば、グループ毎に認証方式を変更する(例えば、パスワードと証明書)態様をとることができる。この場合には、ログイン時にユーザに対し使用可能な認証方式を明示することで、ユーザの記憶を補助することができ、しかも認証情報の安全性を損ねることはない。   On the other hand, in the above-described aspect, for example, an aspect in which the authentication method is changed for each group (for example, a password and a certificate) can be taken. In this case, by clearly indicating an authentication method that can be used for the user at the time of login, the user's memory can be assisted, and the security of the authentication information is not impaired.

また、ログイン時にユーザに対し使用可能な認証方式を明示することは、設定変更が頻繁になされるようなシステムにおいて、ユーザの混乱を防止することにもなり有効である。通常、グループに対するアクセス権の設定は、アプリケーションとは独立に管理者により設定される。このため、一般ユーザは、設定変更を把握することが困難になりがちである。しかし、上述のように、ログインにあたってアプリケーションがグループユーザー管理モジュールに対し最新の設定を問い合わせることで、ユーザに対し常に最新の情報を提供することが可能となる。   Also, it is effective to clearly specify an authentication method that can be used for the user at the time of login in order to prevent confusion of the user in a system in which the setting is frequently changed. Usually, the setting of the access right for the group is set by the administrator independently of the application. For this reason, general users tend to have difficulty grasping setting changes. However, as described above, the application can always provide the latest information to the user by inquiring the group user management module for the latest setting when logging in.

さらに、上述の態様を採用した場合には、アプリケーションの構成も簡略化することが可能となる。すなわち、グループユーザー管理システムが、グルーブに対応付けられた認証方式を管理しているため、個々のアプリケーションが個別に、グループとグループに必要な認証管理の対応を管理する必要がない。これは、ソフトウエア設計の観点からも、管理者による設定作業の観点からも好ましい態様である。   Furthermore, when the above-described aspect is adopted, the configuration of the application can be simplified. In other words, since the group user management system manages the authentication method associated with the group, it is not necessary for each application to manage the authentication management correspondence required for each group. This is a preferable mode from the viewpoint of software design and from the viewpoint of setting work by the administrator.

本実施の形態に係るシステム構成例を示す概略図である。It is the schematic which shows the system configuration example which concerns on this Embodiment. ユーザ情報リストの例を示す図である。It is a figure which shows the example of a user information list. グループ情報リストの例を示す図である。It is a figure which shows the example of a group information list. アクセス権リストの例を示す図である。It is a figure which shows the example of an access right list. サービス提供システムの設定手順を示すフローチャートである。It is a flowchart which shows the setting procedure of a service provision system. サービス提供システムの利用手順を示すフローチャートである。It is a flowchart which shows the utilization procedure of a service provision system. 利用開始画面の例を示す模式図である。It is a schematic diagram which shows the example of a utilization start screen. 利用開始画面に係る動作手順を示すフローチャートである。It is a flowchart which shows the operation | movement procedure which concerns on a use start screen.

符号の説明Explanation of symbols

10 サービス提供システム、20 データベース、30 グループユーザ管理システム、40 管理モジュール、42 ユーザ管理部、44 グループ管理部、46 アクセス権リスト処理部、50 管理操作UI、52 アプリケーションインタフェース、60 アプリケーション、62 文章送受信、64 ファイル共用、66 XXアプリケーション、70 ネットワーク、100 操作オペレータ、110 一般ユーザ、114 証明書、116 生体認証情報、200 ユーザ情報リスト、300 グループ情報リスト、400 アクセス権リスト、500 利用開始画面、502 グループ設定欄、504 タブ、506 候補表示欄、508 グループ決定欄、510 認証方式表示欄、512 認証実行ボタン。   10 service providing system, 20 database, 30 group user management system, 40 management module, 42 user management unit, 44 group management unit, 46 access right list processing unit, 50 management operation UI, 52 application interface, 60 application, 62 text transmission / reception , 64 File sharing, 66 XX application, 70 network, 100 operator, 110 general user, 114 certificate, 116 biometric information, 200 user information list, 300 group information list, 400 access right list, 500 use start screen, 502 Group setting column, 504 tab, 506 candidate display column, 508 group determination column, 510 authentication method display column, 512 authentication execution button.

Claims (9)

ユーザを複数のユーザグループの少なくとも一つに登録する登録手段と、ユーザに対して少なくとも一つのアプリケーションサービスを提供するサービス提供手段とを備えたコンピュータシステムに、
アプリケーションサービスに対するアクセス権をユーザグループ単位で設定するアクセス権設定手段と、
ユーザを認証して、そのユーザが属する少なくとも一つのユーザグループに設定されたアクセス権を付与するアクセス権付与手段と、
を備えさせる、ことを特徴とするアクセス管理プログラム。
A computer system comprising: registration means for registering a user in at least one of a plurality of user groups; and service providing means for providing at least one application service to the user.
Access right setting means for setting access rights to application services in units of user groups;
Access right granting means for authenticating a user and granting an access right set to at least one user group to which the user belongs;
An access management program characterized by comprising:
請求項1に記載のアクセス管理プログラムであって、
アクセス権付与手段は、ユーザの認証に使用できる認証方式をユーザグループ毎に複数設定する認証方式設定手段と、
ユーザ選択に基づいて、設定された複数の認証方式から、実際に認証で使用する認証方式を選択する認証方式選択手段と、
を備える、ことを特徴とするアクセス管理プログラム。
The access management program according to claim 1,
The access right granting means includes an authentication method setting means for setting a plurality of authentication methods that can be used for user authentication for each user group, and
An authentication method selection means for selecting an authentication method to be actually used for authentication from a plurality of set authentication methods based on user selection;
An access management program comprising:
請求項2に記載のアクセス管理プログラムであって、
認証方式選択手段においては、ユーザが属するユーザグループに設定された複数の認証方式がユーザに提示され、前記ユーザ選択が促される、ことを特徴とするアクセス管理プログラム。
The access management program according to claim 2,
An access management program characterized in that, in the authentication method selection means, a plurality of authentication methods set in a user group to which a user belongs is presented to the user and the user selection is prompted.
請求項1に記載のアクセス管理プログラムであって、
少なくとも一つのアプリケーションサービスは複数のサービス機能を備え、
アクセス権設定手段においては、サービス機能毎にアクセス権を設定することができる、ことを特徴とするアクセス管理プログラム。
The access management program according to claim 1,
At least one application service has multiple service functions,
An access management program characterized in that, in the access right setting means, an access right can be set for each service function.
請求項1に記載のアクセス管理プログラムであって、
サービス提供手段は、複数のアプリケーションサービスを提供し、
アクセス権設定手段及びアクセス権付与手段は、これらのアプリケーションサービスに対するアクセス権を一括して管理する、ことを特徴とするアクセス管理プログラム。
The access management program according to claim 1,
The service providing means provides a plurality of application services,
An access management program, wherein the access right setting means and the access right granting means collectively manage access rights to these application services.
請求項1に記載のアクセス管理プログラムであって、
登録手段は、ユーザを複数のユーザグループに登録し、
アクセス権付与手段は、ユーザが属する複数のユーザグループをユーザに提示し、ユーザ選択に基づいて、いずれかのユーザグループに属するものとしてユーザを認証し、対応するアクセス権を付与する、ことを特徴とするアクセス管理プログラム。
The access management program according to claim 1,
The registration means registers the user in a plurality of user groups,
The access right granting unit presents a plurality of user groups to which the user belongs, authenticates the user as belonging to any one of the user groups, and grants a corresponding access right based on the user selection. Access control program.
ユーザを複数のユーザグループの少なくとも一つに登録する登録手段と、
ユーザに対して少なくとも一つのアプリケーションサービスを提供するサービス提供手段と、
アプリケーションサービスに対するアクセス権をユーザグループ単位で設定するアクセス権設定手段と、
ユーザを認証して、そのユーザが属する少なくとも一つのユーザグループに設定されたアクセス権を付与するアクセス権付与手段と、
を備える、ことを特徴とするコンピュータシステム。
Registration means for registering a user in at least one of a plurality of user groups;
Service providing means for providing at least one application service to a user;
Access right setting means for setting access rights to application services in units of user groups;
Access right granting means for authenticating a user and granting an access right set to at least one user group to which the user belongs;
A computer system comprising:
ユーザを複数のユーザグループの少なくとも一つに登録する登録手段と、ユーザに対して少なくとも一つのアプリケーションサービスを提供するサービス提供手段とを備えたコンピュータシステムで用いられるコンピュータであって、
アプリケーションサービスに対するアクセス権をユーザグループ単位で設定するアクセス権設定手段と、
ユーザを認証して、そのユーザが属する少なくとも一つのユーザグループに設定されたアクセス権を付与するアクセス権付与手段と、
を備える、ことを特徴とするコンピュータ。
A computer used in a computer system comprising: registration means for registering a user in at least one of a plurality of user groups; and service providing means for providing at least one application service to the user,
Access right setting means for setting access rights to application services in units of user groups;
Access right granting means for authenticating a user and granting an access right set to at least one user group to which the user belongs;
A computer comprising:
ユーザを複数のユーザグループの少なくとも一つに登録する登録手段と、ユーザに対して少なくとも一つのアプリケーションサービスを提供するサービス提供手段とを備えたコンピュータシステムが実行する方法であって、
アプリケーションサービスに対するアクセス権をユーザグループ単位で設定するアクセス権設定ステップと、
ユーザを認証して、そのユーザが属する少なくとも一つのユーザグループに設定されたアクセス権を付与するアクセス権付与ステップと、
を含む、ことを特徴とするアクセス管理方法。
A method executed by a computer system comprising: registration means for registering a user in at least one of a plurality of user groups; and service providing means for providing at least one application service to the user,
An access right setting step for setting an access right to the application service in units of user groups;
An access right granting step for authenticating a user and granting an access right set to at least one user group to which the user belongs;
An access management method comprising:
JP2005015160A 2005-01-24 2005-01-24 Access management program Pending JP2006202180A (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2005015160A JP2006202180A (en) 2005-01-24 2005-01-24 Access management program

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2005015160A JP2006202180A (en) 2005-01-24 2005-01-24 Access management program

Publications (1)

Publication Number Publication Date
JP2006202180A true JP2006202180A (en) 2006-08-03

Family

ID=36960111

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2005015160A Pending JP2006202180A (en) 2005-01-24 2005-01-24 Access management program

Country Status (1)

Country Link
JP (1) JP2006202180A (en)

Cited By (11)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2009093482A (en) * 2007-10-10 2009-04-30 Obic Business Consultants Ltd Information processing system, information processor, authentication server, information processing method, and program
JP2009199235A (en) * 2008-02-20 2009-09-03 Ricoh Co Ltd Image processing apparatus, authentication method, authentication program and recording medium
JP2011060233A (en) * 2009-09-14 2011-03-24 Ntt Communications Kk Authentication system, authentication method, authentication device, program
JP2015035179A (en) * 2013-08-09 2015-02-19 富士ゼロックス株式会社 Image processor and program
JP2017224311A (en) * 2017-07-13 2017-12-21 株式会社Hde Authentication server, authentication system and program
JP2020042538A (en) * 2018-09-11 2020-03-19 富士ゼロックス株式会社 Information processing device and program
JP2021064141A (en) * 2019-10-11 2021-04-22 株式会社リコー Information processing system, service providing device, information processing method, and program
JP2022003468A (en) * 2020-06-23 2022-01-11 株式会社リコー Service providing system, group management method and information processing system
JP2023095515A (en) * 2021-12-24 2023-07-06 株式会社リコー Information processing device, information processing method, program, information processing system
JP2023151796A (en) * 2022-04-01 2023-10-16 株式会社ジェーシービー Program, information processing device and information processing method
JP7815755B2 (en) 2021-12-24 2026-02-18 株式会社リコー Information processing device, information processing method, program, and information processing system

Cited By (15)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2009093482A (en) * 2007-10-10 2009-04-30 Obic Business Consultants Ltd Information processing system, information processor, authentication server, information processing method, and program
JP2009199235A (en) * 2008-02-20 2009-09-03 Ricoh Co Ltd Image processing apparatus, authentication method, authentication program and recording medium
JP2011060233A (en) * 2009-09-14 2011-03-24 Ntt Communications Kk Authentication system, authentication method, authentication device, program
JP2015035179A (en) * 2013-08-09 2015-02-19 富士ゼロックス株式会社 Image processor and program
JP2017224311A (en) * 2017-07-13 2017-12-21 株式会社Hde Authentication server, authentication system and program
JP7115167B2 (en) 2018-09-11 2022-08-09 富士フイルムビジネスイノベーション株式会社 Information processing device and program
JP2020042538A (en) * 2018-09-11 2020-03-19 富士ゼロックス株式会社 Information processing device and program
JP2021064141A (en) * 2019-10-11 2021-04-22 株式会社リコー Information processing system, service providing device, information processing method, and program
JP7400324B2 (en) 2019-10-11 2023-12-19 株式会社リコー Information processing system, service provision device, information processing method and program
JP2022003468A (en) * 2020-06-23 2022-01-11 株式会社リコー Service providing system, group management method and information processing system
JP7484484B2 (en) 2020-06-23 2024-05-16 株式会社リコー Service provision system and group management method
JP2023095515A (en) * 2021-12-24 2023-07-06 株式会社リコー Information processing device, information processing method, program, information processing system
JP7815755B2 (en) 2021-12-24 2026-02-18 株式会社リコー Information processing device, information processing method, program, and information processing system
JP2023151796A (en) * 2022-04-01 2023-10-16 株式会社ジェーシービー Program, information processing device and information processing method
JP7524246B2 (en) 2022-04-01 2024-07-29 株式会社ジェーシービー PROGRAM, INFORMATION PROCESSING APPARATUS AND INFORMATION PROCESSING METHOD

Similar Documents

Publication Publication Date Title
US9064105B2 (en) Information processing apparatus, control method therefor, and program
US9288213B2 (en) System and service providing apparatus
RU2460232C1 (en) Device for sending images and method of authentication in device for sending images
EP3375161B1 (en) Single sign-on identity management between local and remote systems
CN103248780B (en) Information processing system, information processor and authentication method
CN103631542B (en) Device for control data output and system
US9411945B2 (en) Image processing apparatus that performs user authentication, authentication method therefor, and storage medium
JP2016004453A (en) Service provision system, log information provision method and program
JP2017033339A (en) Service providing system, information processing apparatus, program, and service usage information creation method
JP2009042991A (en) Image processing apparatus and image processing apparatus management system
JP6610365B2 (en) Image processing apparatus and image processing program
US20210240424A1 (en) Information processing apparatus, method of controlling the same, and recording medium
JP2017167716A (en) Program and information processing apparatus
JP6927277B2 (en) Programs and information processing equipment
JP2017091157A (en) Information processor, information processing system, information processing method, and program
JP2020064660A (en) Information processing apparatus, terminal device, program, and information processing system
JP2006202180A (en) Access management program
JP2015032043A (en) Service providing system, service providing method and program
US20190379661A1 (en) Information processing system and control method therefor
JP2015028704A (en) Service provision system, service provision method, and program
US11606361B2 (en) Cloud system, information processing system, and user registration method
JP6237868B2 (en) Cloud service providing system and cloud service providing method
US10114959B2 (en) Information processing apparatus, information processing method, and information processing system
JP2007094541A (en) Peripheral device, control method thereof, and program for causing computer to perform processing in peripheral device
JP7459649B2 (en) Cloud system, information processing system, and user registration method